Pegá un JWT y mirá qué dice por dentro: el header, el payload y cuándo expira. El token nunca sale de tu navegador. Si además pegás la clave, se verifica la firma acá mismo.
Decodificar no es verificar: cualquiera puede leer un JWT, pero validar la firma requiere la clave. Un payload legible no significa que el token sea auténtico — y un alg en none significa que no hay nada que validar.